A API usa dois mecanismos de autenticação dependendo do contexto de uso.
API Key — integrações servidor-a-servidor
Todas as rotas de integração (/payments/card, /payments/pix, GET /payments, /subscriptions e outras) exigem dois headers:
Cadastro de empresa (headless)
Use POST /company/register para criar uma empresa programaticamente — útil para plataformas que provisionam merchants automaticamente:
Resposta 200:
A api_key é exibida uma única vez. Armazene imediatamente em um cofre de segredos (ex: AWS Secrets Manager, Vault). Não há endpoint de recuperação — uma nova chave exige novo cadastro.
Bearer JWT — painel administrativo
As rotas do painel (/dashboard, /user/payments, /user/company/config, /user/gateways e todas as outras) usam JWT emitido pelo fluxo de login de usuário.